Permission Catalog Reference

Stable permission keys used to build SteelEngine roles.

The Permission Catalog is the vocabulary used by seeded and custom roles. Keys are stable identifiers in family:action form. The Roles editor groups them by resource family and displays a plain-language description for each permission.

Workspace collections

AreaReadCreateUpdateDelete or manage
Workspaceworkspace:readworkspace:createworkspace:updateworkspace:delete
Membersworkspace:read_membersworkspace:manage_members
Settingsworkspace:manage_settings
Documentsworkspace:read_documentsworkspace:create_documentsworkspace:update_documentsworkspace:delete_documents
Foldersworkspace:read_foldersworkspace:create_foldersworkspace:update_foldersworkspace:delete_folders
Workflow foldersworkspace:read_workflow_foldersworkspace:create_workflow_foldersworkspace:update_workflow_foldersworkspace:delete_workflow_folders
Chatsworkspace:read_chatsworkspace:update_chats
Inboxworkspace:read_inboxworkspace:manage_inbox
Notificationsworkspace:read_notificationsworkspace:create_notificationsworkspace:update_notificationsworkspace:delete_notifications
Credentials areaworkspace:manage_credentials
MCP areaworkspace:read_mcpworkspace:manage_mcp
Appsworkspace:read_appsworkspace:create_appsworkspace:update_appsworkspace:delete_apps, workspace:publish_apps
Jobsworkspace:read_jobsworkspace:create_jobsworkspace:update_jobsworkspace:delete_jobs
Environmentworkspace:read_environmentworkspace:read_environment_values, workspace:manage_environment, workspace:manage_byok
Memoryworkspace:read_memoryworkspace:manage_memory
Logsworkspace:read_logs
A2Aworkspace:read_a2aworkspace:create_a2aworkspace:update_a2aworkspace:delete_a2a, workspace:publish_a2a

Workflows and knowledge

FamilyPermission keys
Workflowworkflow:read, workflow:create, workflow:update, workflow:delete, workflow:execute, workflow:deploy, workflow:manage_public_api, workflow:publish_mcp_tool
Knowledge baseknowledge_base:read, knowledge_base:search, knowledge_base:create, knowledge_base:update, knowledge_base:delete, knowledge_base:restore
Knowledge documentdocument:read, document:create, document:update, document:delete, document:sync
Search chunkchunk:search

Data

FamilyPermission keys
Databasedatabase:read, database:query, database:create, database:update, database:delete
Tabletable:read, table:query, table:create, table:update, table:delete, table:manage_schema, table:import, table:export

Credentials, keys, MCP, tools, and skills

FamilyPermission keys
Credentialcredential:read, credential:use, credential:share, credential:manage, credential:delete
Credential setcredential_set:read, credential_set:list, credential_set:create, credential_set:manage
API keyapi_key:read, api_key:read_workspace, api_key:create, api_key:update, api_key:revoke, api_key:revoke_workspace, api_key:use
MCP servermcp_server:read, mcp_server:manage, mcp_server:refresh, mcp_server:delete
Workflow MCP serverworkflow_mcp_server:read, workflow_mcp_server:manage
MCP tool and scopemcp_tool:list, mcp_tool:call, mcp_scope:use
Built-in tooltool:read, tool:use, tool:administer
Custom toolcustom_tool:read, custom_tool:use, custom_tool:create, custom_tool:update, custom_tool:delete
Skillskill:read, skill:use, skill:create, skill:update, skill:delete

Organization and billing

FamilyPermission keys
Organizationorganization:read, organization:update, organization:manage_members, organization:manage_authz, organization:manage_models, organization:manage_api_keys, organization:manage_byok, organization:administer
Caller-owned personal dataorganization:read_personal_data, organization:read_personal_secrets, organization:manage_personal_data
Plan accountplan_account:read, plan_account:manage_billing, plan_account:change_plan, plan_account:manage_seats, plan_account:view_enterprise_audit

Target patterns

The same action can apply to different target shapes:

  • Collection creation uses a parent target, such as workspace:<id>:documents or workspace:<id>:workflow:*.
  • Existing-resource actions use the resource, such as workflow:<id> or table:<id>.
  • Workspace subareas use collection keys, such as workspace:<id>:folders.
  • Organization governance uses keys such as org:<id>:members and org:<id>:authorization.

You choose the named permission in the UI. SteelEngine builds and evaluates the target pattern for the assignment scope.

Entitlement-aware permissions

Some catalog entries also require a plan or entitlement. Notable examples include organization authorization management, organization API keys, BYOK, seat management, and enterprise audit access. A role grant does not bypass those product requirements.

On this page